🔴 严重 | CVE-2026-14900 — The Cost Calculator Builder PRO plugin for WordPre...
🔴 《严重安全漏洞:CVE-2026-14900》
CVSS 评分: 严重(9.8) 状态: Received 发布时间: 2026-07-29
漏洞简介
CVE-2026-14900 是一个影响 WordPress 插件 Cost Calculator Builder PRO 的严重安全漏洞,属于 远程代码执行(Remote Code Execution, RCE) 类型,对应 CWE-94(代码注入)。该漏洞存在于插件所有版本中,直至并包括 4.0.3 版本。
漏洞根因在于 js_to_php 函数对 orderDetails[*].originalValue 字段的清理不足。该字段的值被原样(verbatim)注入到一个计算器公式字符串中,随后该字符串被传递给 PHP 的 eval() 函数执行。虽然 evaluateFormula() 函数中有一个基于正则表达式的允许列表(allow-list),但该列表仅过滤字母数字 token(alphanumeric tokens),而保留了非单词标点字符(non-word punctuation characters)。攻击者可以利用这些保留的标点字符构造非单词 XOR 小工具(non-word XOR gadgets)来绕过清理,最终实现任意 PHP 代码执行。
唯一的认证屏障是一个 nonce 检查,但该 nonce 通过 wp_head 钩子(hook)在每个前端页面上公开输出,因此未认证的攻击者可以轻松获取该 nonce。
影响范围
- 受影响软件:Cost Calculator Builder PRO WordPress 插件
- 受影响版本:所有版本,直至并包括 4.0.3
- 攻击条件:无需用户认证(unauthenticated),攻击者只需能够访问目标 WordPress 网站的前端页面即可
风险分析
- 攻击向量:网络远程攻击(AV:N),攻击复杂度低(AC:L),无需特权(PR:N),无需用户交互(UI:N)
- 影响范围:机密性、完整性、可用性均为高(C:H/I:H/A:H),CVSS 评分为 9.8(严重)
- 攻击后果:
- 攻击者可以在目标服务器上执行任意 PHP 代码,从而完全控制 WordPress 站点。
- 可能导致数据泄露(如数据库中的用户信息、配置凭证)、网站篡改、植入后门、恶意软件分发,甚至利用服务器进行横向移动攻击其他内部系统。
- 由于漏洞无需认证且 nonce 公开可获取,攻击门槛极低,极易被大规模自动化扫描和利用。
总结:这是一个高危的远程代码执行漏洞,建议所有使用 Cost Calculator Builder PRO 插件的用户立即升级到 4.0.3 以上的安全版本,或暂时禁用该插件直至补丁发布。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-14900 |
| CVSS 评分 | 9.8 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-94 |
| 发布时间 | 2026-07-29 |
| 最后更新 | 2026-07-29 |
| 状态 | Received |
| 数据来源 | security@wordfence.com |
🔗 参考链接
💬 评论